Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont identifié une tactique propre et efficace pour les campagnes d'hameçonnage pour passer inaperçus : profiter des plateformes de création d'applications sans code, comme Bubble, pour construire et héberger des pages malveillantes qui simulent les portails de connexion Microsoft. Le rapport de la Commission Kaspersky désimplique comment cette méthode exploite la confiance qui génère des domaines légitimes et la complexité du code généré automatiquement.
Bubble est une plate-forme qui vous permet de créer des applications non codées, en s'appuyant sur l'intelligence artificielle pour générer l'interface et la logique. Les applications résultantes sont généralement logées sous le * .bubble. io domaine, un espace jugé légitime par de nombreuses solutions de sécurité du périmètre. Cette légitimité apparente rend les liens inclus dans les e-mails malveillants pas automatiquement marqués comme dangereux, et donc l'utilisateur atteint une page qui semble ne pas soulever de soupçon.

La technique n'est pas basée uniquement sur l'utilisation d'un domaine fiable. Les attaquants créent des applications avec de grands paquets JavaScript et des structures basées sur Shadow DOM qui, en raison de leur complexité et de leur isolement, sont difficiles à analyser manuellement et automatiquement. Ce code scrawl peut masquer les redirections et les fausses formes destinées à capturer les identifiants, et dans certains cas la page de supplantation véritable est présentée après des vérifications telles que celles faites par Cloudflare, ajoutant une couche supplémentaire de légitimité apparente.
Le vrai danger est que toutes les données saisies sur ces pages - l'utilisateur et le mot de passe, et dans certains cas les codes ou confirmations secondaires - se retrouvent entre les mains de criminels. Avec les identifiants Microsoft 365, un attaquant peut accéder au courrier, au calendrier et à d'autres services corporatifs, ouvrant la porte à la fraude financière, à la filtration d'informations sensibles et aux mouvements latéraux au sein du réseau d'une organisation.
En outre, les chercheurs avertissent que cette forme d'évasion a toutes les cartes pour devenir une pièce standard dans les kits d'hameçonnage et les plates-formes de services physiques (PhaaS). Ces services intègrent déjà des techniques telles que le vol de cookies de session, les couches "adversaires dans le milieu" qui tentent de contourner l'authentification de deux facteurs, les restrictions géographiques pour sélectionner les victimes et les astuces anti-analyse. En ajoutant la capacité de cacher des pages malveillantes dans une infrastructure légitime, l'efficacité et la portée des campagnes augmentent.
Dans ce contexte, tout n'est pas perdu : la prévention et la sensibilisation restent des outils puissants. Confirmez l'URL réelle avant d'entrer des identifiants, des liens de méfiance qui arrivent par courrier même s'ils pointent vers des domaines connus, et utilisez des méthodes d'authentification plus robustes comme clés de sécurité ou Passkeys réduisent l'impact de ce type de fraude. Pour les organisations, activer et synchroniser des mécanismes de protection sur des plateformes telles que Microsoft 365 - y compris des solutions anti-phishing et des contrôles d'accès conditionnel - est un obstacle supplémentaire recommandé par les fabricants.

Si vous voulez approfondir le fonctionnement de ces campagnes et quelles mesures les agences de sécurité recommandent, les rapports et les guides de Kaspersky sont un bon point de départ ( voir analyse) et les autorités telles que CISA ou Royaume Uni CNSC maintenir des recommandations pratiques pour détecter et signaler le phishing. Microsoft publie également des guides pour protéger les environnements Microsoft 365 et mettre en place des défenses anti-phishing dans leur documentation technique.
Parallèlement, les gestionnaires de plateformes non codées ont un défi important à relever : équilibrer l'expérience de la création et du déploiement rapide avec des contrôles d'abus plus stricts. Certains moyens, comme Calculateur ils ont essayé d'obtenir la version de ces résultats de Bubble, ce qui souligne la nécessité d'une réponse coordonnée entre les fournisseurs, les communautés de sécurité et les utilisateurs afin que la flexibilité offerte par ces outils ne devienne pas un moyen facile de fraude.
Au quotidien, la meilleure défense reste la prudence : regarder critiquement les courriels inattendus, valider les liens avant d'interagir, activer des niveaux de vérification plus élevés et recourir aux canaux officiels quand quelque chose ne va pas. La technique peut changer, mais la routine de vérification avant de faire confiance demeure l'un des obstacles les plus efficaces au vol de titres de compétence.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...